Cuando se descubrió recientemente la amenaza de SubdoMailing, escribimos una guía completa y trabajamos para remediar a nuestros clientes afectados en las 72 horas posteriores a la publicación del descubrimiento por parte de Guardio Labs.
Estamos orgullosos de lo que logramos, pero a lo largo del proceso también descubrimos que muchas personas no comprenden del todo la relación entre DMARC y el DNS. Debido a la naturaleza generalizada de SubdoMailing, es fundamental que los equipos de seguridad entiendan cómo se relacionan estos dos protocolos para asegurarse de que su dominio esté protegido.
Aquí buscamos ofrecer una visión general no técnica del DNS y DMARC para ilustrar mejor las interdependencias de estos pilares fundamentales de la seguridad del correo electrónico, utilizando la metáfora de un castillo.
El DNS es la base de DMARC
Los dominios, subdominios, el DNS y DMARC están profundamente interconectados. Primero hablemos de cada uno de estos temas por separado y luego veamos cómo se superponen.
Dominios y subdominios
Imagina que el sitio web de tu empresa es un castillo, y tu nombre de dominio es la puerta principal. Los edificios más pequeños y los patios fuera de la puerta principal son tus subdominios. Estos subdominios son como entradas laterales, túneles e incluso entradas ocultas a tu castillo.


¿Qué es el DNS?
Ahora imagina el DNS (Sistema de Nombres de Dominio) como el sistema de mapas del castillo. Ayuda a los visitantes a encontrar la entrada principal (dominio) y otras entradas (subdominios).
Cuando alguien pregunta: “¿Dónde está example.com?”, el DNS traduce esta solicitud en una ubicación específica (dirección IP). Esto sería equivalente a guiar al visitante hasta el lugar correcto dentro del castillo.
De manera similar, si alguien solicita blog.example.com, el DNS proporciona las indicaciones exactas hacia la entrada lateral, en este caso, la sección del blog.
Cuando el DNS funciona correctamente, los usuarios llegan sin esfuerzo al sitio web deseado, tal como encontrar la entrada correcta en un mapa del castillo bien mantenido.
¿Qué es DMARC?
En Red Sift, somos grandes fanáticos de DMARC (Domain-based Message Authentication, Reporting, and Conformance). Siguiendo con nuestra metáfora del castillo y el mapa, piensa en DMARC como los guardias diligentes que protegen el castillo para que no entren ni salgan las personas equivocadas.
Cómo funciona DMARC
- Verificación: Así como los guardias verifican la identidad de los mensajeros que dicen representar al castillo, DMARC verifica los correos electrónicos que afirman provenir del dominio. Esto garantiza que los correos sean genuinamente de remitentes autorizados y no de impostores maliciosos.
- Políticas de acción: Los guardias tienen políticas específicas para tratar con los mensajeros según los requisitos de verificación que la organización haya establecido: None: Dejan pasar al mensajero sin ninguna acción especial, pero anotan sus datos para revisarlos.
- Quarantine: Detienen al mensajero en un área segura para una inspección más detallada, asegurándose de que no se produzca ningún daño inmediato.
- Reject: Niegan rotundamente la entrada al mensajero, asegurándose de que ningún mensaje falso o malicioso llegue al castillo.
La superposición entre DNS y DMARC
Las políticas de DMARC residen en el DNS. DMARC consulta el DNS para verificar la política, comprueba si un dominio determinado tiene permitido enviar correos en tu nombre (mediante SPF) y si ha sido manipulado (mediante DKIM).
Dicho de otra manera: el mapa del castillo (DNS) guía los correos electrónicos hacia el dominio correcto, mientras que los guardias diligentes (DMARC) se asegura de que solo los correos legítimos accedan a la bandeja de entrada.
¿Confundido sobre DMARC? Consulta nuestra guía de seguridad del correo electrónico.
Explotando una higiene de DNS deficiente para eludir DMARC
En el caso de SubdoMailing, los actores maliciosos demostraron que incluso las organizaciones con los niveles más altos de aplicación de DMARC (p=reject) pueden seguir siendo víctimas de actores maliciosos que envían correos fraudulentos desde su dominio si su higiene de DNS es deficiente.
Volviendo a nuestra metáfora por última vez: ¿qué pasa si el mapa está actualizado, pero los guardias se han olvidado de una de las entradas secretas y la han dejado sin cerrar y sin protección? Esto es similar a una higiene de DNS deficiente, donde los registros DNS no se mantienen adecuadamente, lo que permite a los cibercriminales tomar el control de estas entradas secretas y pasar junto a los guardias sin ser detectados.
Una higiene de DNS deficiente permite a los actores maliciosos eludir las medidas de seguridad y entregar correos electrónicos maliciosos a destinatarios desprevenidos, porque parecen legítimos.
Presentamos DNS Guardian, ahora en Red Sift OnDMARC
Sabemos que, con el ataque de SubdoMailing tan extendido, los actores maliciosos están aprovechando la higiene de DNS deficiente. Nos sentimos comprometidos a brindar a nuestros clientes las herramientas que necesitan para proteger sus dominios contra la toma de control, el abuso y los ataques a la cadena de suministro.
Por eso, hoy nos complace anunciar DNS Guardian, una nueva función disponible en OnDMARC que ayuda a los usuarios a supervisar y gestionar de forma continua la higiene de su DNS.
Obtén todos los detalles sobre DNS Guardian aquí.
Seguridad: Los guardias protegen el castillo de recibir paquetes dañinos o no deseados. En el mundo digital, DMARC añade una capa de seguridad al prevenir ataques de phishing y la suplantación de identidad en correos electrónicos, garantizando que solo los correos verificados lleguen a sus destinatarios previstos.
Rebecca's leads Red Sift's marketing and growth strategy. Her background includes product marketing and sales enablement for technical startups and scale-ups in application security, computer networking, and MarTech.




